漏洞利用占9月Web3损失7.664亿美元的95%,季度被盗金额上升54%
要点速览
- •2026年9月加密货币损失总计约7.664亿美元,为年内最高单月数字,同时该月也是2026年确认事件数量最多的一个月。
- •Bitget交易所被盗3.875亿美元以及Liquid Network事件约3.186亿美元,合计占9月损失的90%以上,令第三大事件(780万美元)相形见绌。
- •约2.706亿美元(约占本月总损失的35%)已被追回或冻结,仍有约4.958亿美元未解决。
- •尽管在约99起确认事件中占58起,漏洞利用造成的损失约占9月损失的95.5%,凸显了攻击频率与严重程度之间的巨大差距。
- •2026年第三季度损失环比上升53.9%至12.6亿美元,剔除已追回资金后的调整后损失上升10%至8.696亿美元,表明安全环境全面恶化。

根据区块链安全公司 CertiK 发布的报告,2026年9月加密货币安全事件造成的损失约为7.664亿美元。这一数字创下今年单月损失新高,同时该月也是2026年确认安全事件数量最多的一个月。
本月损失高度集中。加密货币交易所Bitget以3.875亿美元成为最大单一事件,其次是联合式比特币侧链Liquid Network事件,约3.186亿美元。两起事件合计占9月全部损失的90%以上,令排名第三的事件(780万美元)相形见绌。本月约2.706亿美元——约占总金额的35%——已被追回或冻结,这在一定程度上缓解了、但远未消除该事件对行业的净影响。
损失的集中体现了Web3安全领域的一种常见态势:尽管事件数量广泛分布于各协议和各链上,但针对中心化目标的少数大规模入侵事件仍然占据了被盗资金的绝大部分。
漏洞利用占主导,季度损失攀升54%
CertiK对攻击向量的拆解显示出显著的不对称性。漏洞利用——即滥用代码、基础设施或运营流程中的漏洞的攻击——造成了3,380万美元的损失,约占9月损失的95.5%。私钥泄露造成1,420万美元损失,钱包被盗造成1,190万美元损失,而钓鱼攻击仅为620万美元。
事件数量的分布则呈现另一番景象。在本月约99起确认事件中,58起被归类为漏洞利用,13起为钓鱼攻击,11起涉及私钥泄露——这意味着发生频率最高的攻击类型远非造成损失最大的类型。
按类别划分,损失在多条链上均居高不下,而以太坊录得最多的单起事件数量,这表明目前最大的风险敞口已跨越跨链基础设施而非局限于任何单一网络。与月度数据一致,中心化交易所承受了最大份额的损失,其次是与主网相关的事件——这一分布与本月两起最大事件的主导地位相吻合。
9月的损失激增也勾勒出黯淡的季度图景。2026年第三季度总损失达到12.6亿美元,较第二季度的8.194亿美元上升53.9%,事件数量上升12.8%至247起。调整后损失(剔除已追回或冻结的资金)环比上升10%至8.696亿美元,这表明损失增长并非仅仅源于少数几起特大事件,而是安全环境全面恶化的一部分。这些数字如今为2026年的最后一个季度设定了基准,而9月尚未追回或冻结的约4.958亿美元损失的最终处置结果,将决定该月净损失最终如何记录。
综合来看,这些数据表明事件频率与事件严重程度之间的差距正在扩大。对于开发者和安全团队而言,其含义是:加固应用层代码仍然必要但并不足够——正如9月所证明的那样,交易所后端或跨链基础设施中的一个单一漏洞,就可能在一次事件中暴露出比数百次较小规模漏洞利用加起来更多的价值。